云容器引擎 CCE-Docker资源管理错误漏洞公告(CVE-2021-21285):漏洞影响

时间:2025-02-12 15:11:51

漏洞影响

docker daemon组件在拉取镜像的过程中没有对镜像层digest进行有效性校验,拉取一个被恶意损坏的镜像可能会导致docker daemon崩溃。

该漏洞可能在以下场景触发:

  • 在集群内的节点上手动docker pull一个被恶意损坏的镜像。
  • 部署工作负载时负载模板中定义了一个被恶意损坏的镜像,kubelet自动拉取镜像时触发。

该漏洞的影响范围如下:

  • 若镜像被恶意损坏,拉取镜像时可能会导致docker daemon崩溃。
  • 使用 容器镜像服务 (SWR)时,如果您的镜像是通过在SWR获取的,上传到镜像仓库的镜像会进行digest校验,此场景不受影响。
  • 该漏洞不会影响运行中的容器。
support.huaweicloud.com/bulletin-cce/cce_bulletin_0018.html